Vulnerabilidades y Avisos de Seguridad: Deserialización insegura en el plugin Magento 2 de TrueLayer

Resumen de la alerta

INCIBE-CERT ha publicado una alerta sobre una vulnerabilidad de severidad alta en el complemento TrueLayer Magento 2 Plugin, utilizado para la integración de pagos en Magento 2.

El fallo, identificado como CVE-2026-103831, afecta a las versiones 2.4.0 a 2.4.2 y está relacionado con la deserialización insegura de datos PHP almacenados en la caché de la aplicación. En determinadas condiciones, podría permitir la ejecución arbitraria de código en el entorno afectado.

La vulnerabilidad cuenta con una puntuación CVSS v4.0 de 7.5, con vector AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Según la información disponible, no existe explotación conocida de esta vulnerabilidad.

Recursos afectados

  • TrueLayer Magento 2 Plugin, versiones 2.4.0, 2.4.1 y 2.4.2.

Descripción de las vulnerabilidades

La vulnerabilidad CVE-2026-103831 se localiza en el componente Psr16CacheAdapter de TrueLayer Magento 2 Plugin. El problema deriva del uso de la función nativa unserialize() de PHP al recuperar información de la caché, sin aplicar restricciones sobre las clases que pueden deserializarse.

La deserialización es el proceso mediante el cual una aplicación reconstruye datos u objetos a partir de una representación almacenada. Cuando una aplicación deserializa contenido que puede haber sido manipulado por un atacante, este puede introducir objetos PHP especialmente construidos. Si en el entorno existen cadenas de objetos utilizables para ese fin, la operación podría desembocar en ejecución arbitraria de código.

Para explotar este escenario, el atacante tendría que disponer previamente de capacidad para escribir datos en el backend de caché empleado por Magento, como Redis o Memcached. INCIBE-CERT también indica que esta condición podría darse mediante acceso al sistema de archivos local o a una infraestructura de caché accesible desde el entorno de Magento.

El aviso clasifica el problema como CWE-79.

Impacto y nivel de riesgo

Una explotación satisfactoria podría permitir a un atacante ejecutar código arbitrario mediante la inyección de objetos PHP manipulados en la infraestructura de caché utilizada por la aplicación.

El riesgo no depende únicamente de que el plugin vulnerable esté instalado. La explotación requiere una condición previa relevante: el atacante debe poder escribir en el sistema de caché o en otro recurso desde el que pueda introducir datos manipulados que posteriormente procese el componente afectado.

Por tanto, se trata de una vulnerabilidad de alta severidad que debe priorizarse en entornos Magento afectados, especialmente cuando la infraestructura de caché pueda estar expuesta a escrituras no autorizadas. No obstante, la información publicada indica que no se conoce explotación activa.

Solución y medidas recomendadas

TrueLayer ha corregido la vulnerabilidad en la versión 2.4.3 de TrueLayer Magento 2 Plugin, disponible públicamente desde el 3 de agosto de 2026.

La corrección elimina el uso de unserialize() en el componente Psr16CacheAdapter y sustituye este mecanismo por una serialización basada en JSON, alineada con las prácticas de seguridad implementadas en el núcleo de Magento 2.

La medida principal recomendada es actualizar el complemento a la versión 2.4.3 o posterior.

Recomendaciones para organizaciones afectadas

  1. Identificar las instalaciones de Magento 2 que utilicen TrueLayer Magento 2 Plugin en versiones entre la 2.4.0 y la 2.4.2.
  2. Actualizar el complemento a la versión 2.4.3 o una versión posterior disponible.
  3. Revisar que la infraestructura de caché utilizada por Magento no admita accesos de escritura no autorizados.
  4. Verificar especialmente la protección de los servicios de caché y de los sistemas de archivos que puedan servir como vía para introducir datos manipulados en el entorno de la aplicación.

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.